security update pyhton-apt WTF?

Smalltalk
Antworten
Benutzeravatar
c1ue
Beiträge: 98
Registriert: 27.03.2018 13:13:28

security update pyhton-apt WTF?

Beitrag von c1ue » 30.01.2020 17:20:48

Zitat ausm update:
* SECURITY UPDATE: Check that repository is trusted before downloading
files from it (LP: #1858973)
WTF? Sollte das nicht immer DER standard sein?

SECURITY UPDATE: Do not use MD5 for verifying downloadeds
Doppelt WTF?? MD5 ist schon seit Jahren für Kollisionen anfällig und schon lange nicht mehr empfohlen.

Haben die Jungs von den entsprechenden Paketen geschlafen? Sind unsere Systeme nun eventuell kompromittiert? :facepalm:

Ich bin echt überrascht, dass so was bei einer sonst echt professionellen Distribution passieren kann. Ich erinnere mich in diesem Kontext auch an Heartbleed, wo jemand "aus versehen natürlich" mal so richtig geschlafen hat. Stehen die Jungs etwa alle auf der Gehaltsliste?
Wir erleben gerade die letzte Ruhe vor dem Sturm. Genießen wir sie, solange es noch geht

Benutzeravatar
TRex
Moderator
Beiträge: 8074
Registriert: 23.11.2006 12:23:54
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: KA

Re: security update pyhton-apt WTF?

Beitrag von TRex » 30.01.2020 17:37:45

Recherchier mal, seit wann debian (also apt nativ) das tut, bevor du dich aufregst, und welche Risiken dabei existieren/eliminiert werden.
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

cronoik
Beiträge: 2049
Registriert: 18.03.2012 21:13:42
Lizenz eigener Beiträge: GNU Free Documentation License

Re: security update pyhton-apt WTF?

Beitrag von cronoik » 31.01.2020 09:56:09

c1ue hat geschrieben: ↑ zum Beitrag ↑
30.01.2020 17:20:48
Sind unsere Systeme nun eventuell kompromittiert?
Es geht nicht um apt, sondern um einen Wrapper damit man apt ueber python ansteuern kann.
Hilf mit unser Wiki zu verbessern!

Benutzeravatar
c1ue
Beiträge: 98
Registriert: 27.03.2018 13:13:28

Re: security update pyhton-apt WTF?

Beitrag von c1ue » 31.01.2020 22:49:00

Ok, hab was dazu gefunden. Die Einträge sind noch taufrisch und die bugs behoben:

https://bugs.launchpad.net/ubuntu/+sour ... ug/1858973

https://bugs.launchpad.net/ubuntu/+sour ... ug/1858972

Ich war wohl nur geschockt in dem Moment, als das update kam und ich dann gelesen habe, welche Art Fehler behoben wurden. Da ging mir erstmal die Kinnlade runter. Daher mein thread.

Seit wann apt selbst diese Prüfung durchführt, habe ich leider nicht rausfinden können. Wichtig ist jedenfalls nur, dass apt das hoffentlich schon die ganze Zeit richtig gemacht hat.

Insofern alles in Butter :THX:
Wir erleben gerade die letzte Ruhe vor dem Sturm. Genießen wir sie, solange es noch geht

Antworten